排障需掌握原理
1、Portal认证通常也叫做web认证,Portal认证网站也叫做门户网站,用户在上网时,须通过门户网站的认证后,才可以正常访问网络资源。
2、Portal认证的方式有两种:
主动认证:主动访问已知的Portal认证网站,输入用户名和密码进行认证。
强制认证:通过HTTP访问其他外网,被强制访问Portal认证网
4、按照网络中实施Portal认证的网络层次可以分为:
二层认证方式:客户端与接入设备直连,能够学习到用户的MAC地址并利用IP和MAC来识别用户。支持MAC优先的Portal认证,流程简单,安全性高。
三层认证方式:设备部署在汇聚层或核心层,客户端与设备之间存在三层转发设备,以IP地址唯一标识用户。灵活性高,可实现远程控制,安全性较低。
5、Portal2.0协议认证流程。
Portal认证上线流程:
①客户端通过HTTP协议发起连接请求。
②HTTP报文经过接入设备时,对于访问Portal服务器或设定的免认证网络资源的HTTP报文,接入设备允许其通过;对于访问其它地址的HTTP报文,接入设备将其URL地址重定向到Portal认证页面。
③用户在Portal认证页面输入用户名和密码,向Portal服务器发起认证请求。
④Portal服务器与接入设备之间进行CHAP(Challenge Handshake Authentication Protocol,质询握手验证协议)认证交互,Portal服务器发起Portal挑战字请求报文(REQ_CHALLENGE)。若采用PAP(Password Authentication Protocol,密码验证协议)认证则Portal服务器无需与接入设备进行PAP认证交互,而直接进行第6步。
⑤接入设备向Portal服务器回应Portal挑战字应答报文(ACK_CHALLENGE)。
⑥Portal服务器将用户输入的用户名和密码封装成认证请求报文(REQ_AUTH)发往接入设备。
⑦接入设备根据获取到的帐号和密码,向RADIUS服务器发送认证请求(ACCESS-Request),其中密码在共享密钥的参与下进行加密处理。
⑧RADIUS服务器对帐号和密码进行认证。如果认证成功,RADIUS服务器向RADIUS客户端发送认证接受报文(ACCESS-ACCEPT);如果认证失败,则返回认证拒绝报文(ACCESS-REJECT)。由于RADIUS协议合并了认证和授权的过程,因此认证接受报文中也包含了用户的授权信息。
⑨接入设备根据接收到的认证结果接入/拒绝用户。如果允许用户接入,则接入设备向RADIUS服务器发送计费开始请求报文(ACCOUNTING-REQUEST)。
⑩RADIUS服务器返回计费开始响应报文(ACCOUNTING-RESPONSE),并开始计费,将用户加入自身在线用户列表。如果开启了MAC优先的Portal认证,RADIUS服务器同时将终端的MAC地址和Portal认证连接的SSID加入服务器缓存和数据库中(只有二层认证方式支持MAC优先的Portal认证)。
⑪接入设备向Portal服务器返回Portal认证结果(ACK_AUTH),并将用户加入自身在线用户列表。
⑫Portal服务器向客户端发送认证结果报文,通知客户端认证成功,并将用户加入自身在线用户列表。
⑬Portal服务器向接入设备发送认证应答确认(AFF_ACK_AUTH)。
客户端主动注销Portal认证下线流程:
①客户端发起注销认证请求。
②Portal服务器向接入设备发送下线通知报文(REQ_LOGOUT)。
③接入设备向RADIUS服务器发送计费停止报文(ACCOUNTING-REQUEST),并将用户从在线列表中删除。并向Portal服务器发送用户下线响应报文(ACK_LOGOUT)。
④RADIUS服务器返回计费结束响应报文(ACCOUNTING-RESPONSE),并将用户从在线列表中删除。
⑤Portal服务器将用户从在线列表删除,用户下线。
在iMaster NCE-Campus强制终端用户Portal认证下线流程。
当管理员在iMaster NCE-Campus强制用户下线时,iMaster NCE-Campus会同时发下线通知给RADIUS服务器和Portal服务器,然后RADIUS服务器和Portal服务器分别给接入设备发送下线通知。根据设备接收到下线报文的先后不同,处理流程不同:
情况1:设备先收到RADIUS服务器发来的下线通知
情况2:设备先收到Portal服务器发来的下线通知
①管理员在iMaster NCE-Campus强制终端用户下线。
②iMaster NCE-Campus同时通知RADIUS服务器和Portal服务器用户下线。
③RADIUS服务器和Portal服务器同时向接入设备发送下线通知报文,RADIUS服务器发送(DM Request),Portal服务器发送(REQ_LOGOUT)。
④接入设备根据接收到报文的先后进行处理。
如果先接收到RADIUS服务器的下线报文,接入设备向RADIUS服务器发送下线响应报文(DM ACK/NAK)和停止计费请求报文(ACCOUNTING-REQUEST),同时向Portal服务器发送用户在设备上主动下线通知报文(NTF_LOGOUT),并将用户从在线列表中删除。
如果先接收到Portal服务器的下线报文,接入设备向Portal服务器发送下线响应报文(ACK_LOGOUT),同时向RADIUS服务器发送停止计费请求报文(ACCOUNTING-REQUEST),并将用户从在线列表中删除。
⑤RADIUS服务器向接入设备发送停止计费响应报文(ACCOUNTING-RESPONSE),同时将用户从在线列表中删除。如果是情况1,Portal服务器会向接入设备发送下线响应报文(ACK_NTF_LOGOUT);如果是情况2,Portal服务器会向接入设备下发响应确认报文(AFF_ACK_LOGOUT),同时将用户从在线列表中删除。
,